Киберэксперт Шмавонян: мошенники могут проникать на «Госуслуги» без кода из смс

Многие уверены в том, что если никому не называть тот самый «код из смс», личный кабинет «Госуслуг» и хранящиеся в нём данные надёжно защищены. Однако это опасное заблуждение.

Об этом предупредил в беседе с RT руководитель группы по работе с образовательными организациями компании «Киберпротект», эксперт по информационной безопасности Саркис Шмавонян.

Сегодня в арсенале кибермошенников есть сразу несколько способов обойти двухфакторную аутентификацию с помощью кода из смс, пояснил он.

Например, кража сессии авторизации — современного «цифрового пропуска», привёл пример собеседник RT.

«После входа браузер сохраняет в файлы cookie токены авторизации. Это временный пропуск, позволяющий не вводить пароль каждый раз. Проникая на устройство через сомнительные ссылки или заражённые файлы, вредоносная программа-стилер (вредоносное программное обеспечение, нацеленное на кражу данных с устройств) ворует эти данные», — подчеркнул собеседник RT.

По его словам, киберпреступник переносит их в специальным образом подготовленный браузер, после чего система открывает доступ без запроса смс, считая, что пользователь просто продолжает работу.

Ещё один вариант — фоновое управление смартфоном, объяснил эксперт.

«На устройствах под управлением Android могут быть установлены вредоносные приложения, которые запрашивают доступ к «Специальным возможностям». Получив права, киберпреступник дистанционно через вредоносное приложение управляет устройством: открывает официальное приложение «Госуслуги», выполняет нужные мошеннические операции и «нажимает» кнопки от имени пользователя, а также при необходимости копирует и вставляет одноразовые коды, пока тот даже не подозревает о компрометации сессии», — отметил аналитик.

Кроме того, по его словам, возможны махинации с физической и виртуальной сим-картой и eSIM.

Для жертвы взлом выглядит как «вход без смс», поскольку уведомления ей не приходят вовсе — ни о подтверждении входа в личный кабинет, ни о каких-либо иных действиях, предостерёг Шмавонян.

«На деле мошенники используют утечки данных и информацию из открытых источников для создания комплексного профиля жертвы или взламывают кабинет оператора связи (также они обращаются в поддержку оператора или обходят подтверждение личности в ЛК или приложении), выпуская дубликат сим-карты или eSIM либо настраивая переадресацию», — отметил он.

В то время, как номер жертвы на устройстве отключается, а сеть — пропадает, сервис отправляет коды напрямую злоумышленникам, добавил специалист.

Также он упомянул такой способ как фишинг в реальном времени.

«Компрометация аккаунта достигается за счёт перенаправления пользователя  для ввода логина, пароля и одноразового кода на поддельный интернет-ресурс, на котором пользователь ввёл личные данные и который часто практически не отличим от подлинника. При вводе данных они, не просто параллельно передаются на настоящий портал через прокси-сервер», — заявил эксперт.

Отмечается, что жертва сама вводит код из смс на фальшивой странице, а система злоумышленника моментально перехватывает авторизованную сессию.

При этом поддельный сайт продолжает работать, а сессия остается видимой и активной, пояснил он.

Специалист посоветовал сменить второй фактор в виде смс на подтверждение входа через приложение-аутентификатор, запретить удалённые операции с сим-картой, регулярно завершать сеансы, включить email-оповещения о каждом входе в профиль, а также не устанавливать приложения из непроверенных источников.

Ранее россиян предупредили, что мошенники могут просить назвать код для «добавления» в чат школы.